Vulnerabilidad en huggingface/transformers (CVE-2025-3262)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/07/2025
Última modificación:
02/08/2025
Descripción
Se descubrió una vulnerabilidad de denegación de servicio por expresión regular (ReDoS) en el repositorio huggingface/transformers, concretamente en la versión 4.49.0. La vulnerabilidad se debe a la complejidad ineficiente de la expresión regular en la variable `SETTING_RE` del archivo `transformers/commands/chat.py`. La expresión regular contiene grupos de repetición y cuantificadores no optimizados, lo que provoca un retroceso exponencial al procesar payloads casi coincidentes. Esto puede reducir el rendimiento de la aplicación y potencialmente provocar una denegación de servicio (DoS) al procesar cadenas de entrada especialmente manipuladas. El problema se ha corregido en la versión 4.51.0.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:huggingface:transformers:*:*:*:*:*:*:*:* | 4.51.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página